| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2022-2274 | OpenSSL Software Foundation | OpenSSL | ALTA | Versiones afectadas no especificadas pero se asume versiones previas al parche de 2026-02-28 | Sí |
| CVE-2026-1207 | djangoproject | django | Alta (según la naturaleza de la inyección SQL) | No especificadas en la entrada, se recomienda revisar versiones recientes e históricas usadas internas de django | Sí |
| CVE-2026-28370 | OpenStack Foundation | OpenStack Vitrage | CRÍTICA (9.1) | versiones anteriores a 12.0.1, 13.0.0, 14.0.0 y 15.0.0 | Sí |
| CVE-2025-12981 | Dreams Technologies | Listee theme para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 1.1.6 inclusive | Sí |
| CVE-2026-2251 | Xerox | Xerox FreeFlow Core | CRÍTICA (9.8) | hasta la versión 8.0.7 incluida | Sí |
| CVE-2025-11251 | Dayneks Software Industry and Trade Inc. | E-Commerce Platform | CRÍTICA (9.8) | versiones hasta 27022026 incluidas | Sí |
| CVE-2025-11252 | Signum Technology Promotion and Training Inc. | Windesk.Fm | CRÍTICA (9.8) | Versiones hasta 27 | Sí |
| CVE-2025-15498 | Pro3W | Pro3W CMS | CRITICAL (9.3) | 1.2.0 (rango exacto desconocido, mitigado en versiones desde enero 2026) | Sí |
| CVE-2026-2749 | Centreon | Centreon Open Tickets en Central Server en Linux | CRÍTICA (9.9) | Todas las versiones anteriores a 25.10.3, 24.10.8 y 24.04.7 | Sí |
| CVE-2026-2750 | Centreon | AfectadoCentreon Open Tickets en Central Server (módulos Linux) | CRITICAL (9.1) | Todas las versiones anteriores a 25.10; 24.10; 24.04 | Sí |
| CVE-2026-27751 | SODOLA | SL902-SWTGW124AS firmware | CRÍTICA (9.3) | firmware versiones hasta 200.1.20 | Sí |
| CVE-2026-27755 | SODOLA | SL902-SWTGW124AS firmware | CRITICAL (9.3) | versiones hasta 200.1.20 incluidas | Sí |
| CVE-2026-27947 | Intermesh | Group-Office (herramienta de CRM y groupware empresarial) | CRITICAL (9.4) | versiones anteriores a 26.0.9, 25.0.87, y 6.8.154 | Sí |
| CVE-2026-28268 | Vikunja | vikunja | CRÍTICO (9.8) | versiones anteriores a 2.1.0 | Confirmados |
| CVE-2026-28408 | WeGIA | WeGIA (gestor web para instituciones benéficas) | CRITICAL (9.8) | Versiones anteriores a 3.6.5 | Sí |
| CVE-2026-28409 | WeGIA | WeGIA (web manager para instituciones benéficas) | CRITICAL (10.0) | Anteriores a 3.6.5 | Sí |
| CVE-2026-28411 | WeGIA | WeGIA (Web manager para instituciones benéficas) | CRÍTICA (9.8) | Versiones anteriores a 3.6.5 | Sí |
| CVE-2026-28515 | openDCIM Project | openDCIM | CRÍTICA (9.3) | Versión 23.04, hasta commit 4467e9c4 | Sí |
| CVE-2026-28516 | openDCIM | openDCIM | CRITICAL (9.3) | version 23.04, hasta commit 4467e9c4 | Sí |
| CVE-2026-28517 | openDCIM | openDCIM | CRÍTICA (9.3) | Versión 23.04 hasta commit 4467e9c4 | Sí |
| CVE | CVE-2022-2274 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-28T04:31:30.309393+00:00 |
| Vendor | OpenSSL Software Foundation |
| Producto | OpenSSL |
| Versiones | Versiones afectadas no especificadas pero se asume versiones previas al parche de 2026-02-28 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulnerabilidad CVE-2022-2274 en VulnCheck |
| Descripción | Vulnerabilidad de escritura fuera de límites (out-of-bounds write) en OpenSSL que puede permitir a atacantes provocar un bloqueo (crash) o potencialmente ejecutar código arbitrario. Esta vulnerabilidad es crítica porque afecta a un componente fundamental utilizado en comunicaciones seguras. Actualmente está siendo explotada activamente en el ambiente real. |
| Estrategia | Parchear inmediatamente todas las instancias de OpenSSL con la versión corregida. Además, monitorizar sistemas para detectar signos de explotación y aplicar controles de seguridad adicionales en perímetro y servidores críticos para mitigar ataques remotos. |
| CVE | CVE-2026-1207 |
| Severidad | Alta (según la naturaleza de la inyección SQL) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026 |
| Vendor | djangoproject |
| Producto | django |
| Versiones | No especificadas en la entrada, se recomienda revisar versiones recientes e históricas usadas internas de django |
| Exploit Públicos | Sí, confirmados en explotación activa |
| Referencia | Vulncheck CVE-2026-1207 |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en comandos SQL (inyección SQL) en django. Esta vulnerabilidad permite que un atacante inyecte y ejecute comandos SQL arbitrarios en la base de datos del sistema afectado, comprometiendo la confidencialidad, integridad y disponibilidad de los datos almacenados.
Actualmente se está explotando activamente, lo que implica riesgo crítico para infraestructuras que usan versiones vulnerables del framework Django. |
| Estrategia | Aplicar sin demora los parches oficiales de Django para esta vulnerabilidad. Revisar y auditar todas las consultas SQL en el código para asegurar uso correcto de mecanismos ORM o consultas parametrizadas. Monitorizar logs de base de datos para detectar patrones de inyección y establecer reglas de firewall de aplicaciones web para bloquear entradas maliciosas. |
| CVE | CVE-2026-28370 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28-feb-2026 |
| Vendor | OpenStack Foundation |
| Producto | OpenStack Vitrage |
| Versiones | versiones anteriores a 12.0.1, 13.0.0, 14.0.0 y 15.0.0 |
| Exploit Públicos | Sí |
| Referencia | Link a código vulnerable |
| Descripción | Vulnerabilidad crítica en el parser de consultas de OpenStack Vitrage antes de las versiones 12.0.1, 13.0.0, 14.0.0 y 15.0.0, que permite a un usuario con acceso a la API de Vitrage ejecutar código arbitrario en el host donde corre el servicio Vitrage con los permisos del usuario del servicio. Esto puede derivar en acceso no autorizado al sistema y compromiso total del servicio. Afecta a todos los despliegues que exponen la API de Vitrage, específicamente en la función _create_query_function en vitrage/graph/query.py. |
| Estrategia | Actualizar inmediatamente OpenStack Vitrage a la versión 12.0.1, 13.0.0, 14.0.0 o superior. Restringir el acceso a la API solo a usuarios absolutamente confiables. Implementar monitoreo y detección de ejecución remota sospechosa en los hosts afectados. Audit logs y control de accesos reforzados para minimizar el impacto y detectar explotación activa. |
—
| CVE | CVE-2026-28370 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28-feb-2026 |
| Fabricante | OpenStack Foundation |
| Producto Afectado | OpenStack Vitrage |
| Versiones Afectadas | versiones anteriores a 12.0.1, 13.0.0, 14.0.0 y 15.0.0 |
| Exploit Públicos | Sí |
| Referencia | Código vulnerable |
| Descripción | Permite a un usuario autorizado, mediante la API de Vitrage, ejecutar código arbitrario en el host que ejecuta el servicio, pudiendo comprometer completamente la infraestructura y los datos del servicio. |
| Estrategia | Parchear y actualizar a versiones 12.0.1 o superiores, limitar acceso API únicamente a usuarios confiables, y habilitar monitoreo y auditoría estricta para detectar uso irregular y explotación en tiempo real. |
| CVE | CVE-2025-12981 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026 |
| Vendor | Dreams Technologies |
| Producto | Listee theme para WordPress |
| Versiones | Todas las versiones hasta la 1.1.6 inclusive |
| Exploit Públicos | Sí |
| Referencia | Documentación oficial de Listee theme |
| Descripción | El tema Listee para WordPress es vulnerable a una escalada de privilegios en todas las versiones hasta la 1.1.6 inclusive. Esto se debe a una comprobación rota de validación en la función de registro de usuarios del plugin listee-core incluido, que no sanitiza correctamente el parámetro user_role. Esto permite que atacantes no autenticados se registren como Administradores manipulando dicho parámetro durante el proceso de registro. |
| Estrategia | Actualizar de inmediato Listee theme y el plugin listee-core a la última versión disponible que corrige esta falla. Como medida preventiva, monitorizar registros de nuevos usuarios y su rol asignado, restringir acceso a registros automatizados y aplicar filtros de entrada en el parámetro user_role en el sistema WordPress para validar roles permitidos. Priorizar otra capa de control como la autenticación multifactor para cuentas administrativas. |
—–
Este CVE representa un riesgo crítico para la empresa, pues permite a un atacante sin autenticación obtener acceso administrativo total mediante manipulación directa en el registro de usuarios. La vulnerabilidad se está explotando públicamente y debe recibir prioridad máxima para mitigación inmediata.
| CVE | CVE-2026-2251 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026 |
| Vendor | Xerox |
| Producto | Xerox FreeFlow Core |
| Versiones | hasta la versión 8.0.7 incluida |
| Exploit Públicos | Sí |
| Referencia | Xerox Security Bulletin 026-005 |
| Descripción |
Vulnerabilidad de limitación inadecuada de un pathname para un directorio restringido (Path Traversal) en Xerox FreeFlow Core que permite un recorrido de ruta no autorizado con posible ejecución remota de código (RCE). Esta vulnerabilidad afecta a Xerox FreeFlow Core versiones hasta la 8.0.7 inclusive.
Permite a un atacante no autorizado acceder y manipular archivos del sistema fuera del directorio permitido, lo que puede derivar en la ejecución remota de código malicioso, comprometiendo totalmente la seguridad del sistema afectado. |
| Estrategia | Actualizar urgentemente a Xerox FreeFlow Core versión 8.1.0 o superior disponible en sitio oficial. Implementar monitoreo activo para detectar intentos de explotación y restringir accesos innecesarios a servicios afectados para mitigar riesgos inmediatos. |
| CVE | CVE-2025-11251 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 feb 2026, 04:31 (UTC) |
| Vendor | Dayneks Software Industry and Trade Inc. |
| Producto | E-Commerce Platform |
| Versiones | versiones hasta 27022026 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘inyección SQL’) en Dayneks Software Industry and Trade Inc. E-Commerce Platform que permite la inyección SQL. Este problema afecta a E-Commerce Platform: versiones hasta 27022026 inclusives.
Esta vulnerabilidad puede ser explotada por un atacante remoto al insertar comandos SQL maliciosos en entradas que son procesadas directamente por la base de datos, con la posibilidad de manipular, extraer o borrar datos sensibles de forma no autorizada, comprometiendo la integridad y confidencialidad del sistema y de la información. |
| Estrategia | Aplicar inmediatamente las actualizaciones o parches ofrecidos por el fabricante. En ausencia de respuesta oficial, implementar controles rígidos de validación y saneamiento de entradas SQL, usar procedimientos almacenados con parámetros, y monitorizar activamente patrones anómalos de consultas para detectar intentos de explotación activa. |
| CVE | CVE-2025-11252 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026 |
| Vendor | Signum Technology Promotion and Training Inc. |
| Producto | Windesk.Fm |
| Versiones | Versiones hasta 27/02/2026 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en comandos SQL (‘SQL Injection’) en Signum Technology Promotion and Training Inc. Windesk.Fm que permite inyección SQL. El problema afecta a versiones de Windesk.Fm hasta el 27/02/2026 inclusive. El fabricante fue contactado pero no respondió. |
| Estrategia | Priorizar la actualización inmediata a una versión corregida o mitigaciones provisionales si no existe parche disponible. Implementar fuertes controles de validación y parametrización en las consultas SQL para evitar inyección. Monitorizar tráfico y actividades inusuales que puedan indicar explotación activa. Preparar respuesta rápida ya que exploits públicos están confirmados. |
| CVE | CVE-2025-15498 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026, 04:31 (UTC) |
| Vendor | Pro3W |
| Producto | Pro3W CMS |
| Versiones | 1.2.0 (rango exacto desconocido, mitigado en versiones desde enero 2026) |
| Exploit Públicos | Sí, confirmados |
| Referencia | CERT.PL Advisory |
| Descripción | Pro3W CMS es vulnerable a ataques de inyección SQL debido a una neutralización inadecuada de la entrada en el formulario de inicio de sesión. Esto permite que un atacante no autenticado pueda omitir la autenticación y obtener privilegios administrativos. La vulnerabilidad se identificó en la versión 1.2.0, y aunque el rango exacto de versiones afectadas es desconocido por falta de respuesta del fabricante, se espera que esté corregida en versiones desde enero de 2026 en adelante. |
| Estrategia | Actualizar de inmediato a la versión parcheada liberada a partir de enero 2026. En tanto se actualiza, restringir acceso a formularios de login con controles adicionales (WAF, reglas IPS), monitorizar intentos de inyección SQL y accesos administrativos sospechosos, además de realizar pruebas internas de penetración para detectar posibles explotaciones activas. |
—–
*Esta vulnerabilidad es crítica por permitir el bypass de autenticación y adquisición de privilegios administrativos mediante inyección SQL en un módulo clave (login). Su explotación es sencilla y con exploits públicos confirmados, lo que eleva el riesgo de comprometer totalmente el sistema afectado.*
*Prioridad máxima para activar actualización y controles compensatorios de inmediato.*
| CVE | CVE-2026-2749 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026 |
| Vendor | Centreon |
| Producto | Centreon Open Tickets en Central Server en Linux |
| Versiones | Todas las versiones anteriores a 25.10.3, 24.10.8 y 24.04.7 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad Centreon |
| Descripción | Vulnerabilidad en Centreon Open Tickets en Central Server sobre Linux (módulos Centreon Open Ticket). Este problema afecta a todas las versiones anteriores a 25.10.3, 24.10.8 y 24.04.7.
Esta vulnerabilidad crítica (CVSS 9.9) puede ser explotada para comprometer la integridad y disponibilidad del sistema de tickets, potencialmente permitiendo ataques de ejecución remota de código o acceso no autorizado a funciones críticas del sistema. |
| Estrategia | Actualizar urgentemente los módulos afectados a las versiones 25.10.3, 24.10.8 o 24.04.7 o superiores. Además, monitorizar posibles intentos de explotación activa y restringir el acceso a servidores Centreon para minimizar el vector de ataque. |
| CVE | CVE-2026-2750 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026, 04:31 (UTC) |
| Fabricante | Centreon |
| Producto Afectado | Centreon Open Tickets en Central Server (módulos Linux) |
| Versiones Afectadas | Todas las versiones anteriores a 25.10; 24.10; 24.04 |
| Exploit Públicos | Sí |
| Referencia | Centro de Seguridad Centreon CVE-2026-2750 |
| Descripción | Vulnerabilidad de Validación Inadecuada de Entrada en Centreon Open Tickets en Central Server (módulos Linux). Esta vulnerabilidad afecta a todas las versiones anteriores a 25.10; 24.10 y 24.04. Permite la manipulación maliciosa de entradas que pueden conducir a la ejecución no autorizada de código o acceso no autorizado en el servidor afectado.
Es posible que atacantes remotos puedan explotar esta vulnerabilidad mediante la introducción de datos especialmente diseñados para comprometer el sistema, pudiendo tomar control total o alterando la disponibilidad y confidencialidad de los datos gestionados. |
| Estrategia | Actualizar urgentemente a versiones 25.10 o superiores. Aplicar todos los parches de seguridad disponibles. Revisar y reforzar los controles de validación de entrada en todas las interfaces del producto. Monitorizar actividad inusual en el servidor para detectar intentos de explotación. |
—
*Esta vulnerabilidad es crítica por la facilidad con que puede ser explotada remotamente y la presencia de exploits públicos, lo que genera un riesgo real de compromiso completo del servidor Centreon Open Tickets. La empresa debe priorizar su mitigación inmediata para evitar brechas de seguridad severas.*
| CVE | CVE-2026-27751 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 febrero 2026, 04:31 (UTC) |
| Vendor | SODOLA |
| Producto | SL902-SWTGW124AS firmware |
| Versiones | firmware versiones hasta 200.1.20 |
| Exploit Públicos | Sí |
| Referencia | Producto afectado SODOLA 6-Port Switch |
| Descripción | La vulnerabilidad en el firmware SL902-SWTGW124AS de SODOLA hasta la versión 200.1.20 contiene credenciales por defecto que permiten a atacantes remotos autenticarse sin cambiar contraseña y obtener acceso administrativo completo a la interfaz de gestión del dispositivo.
Esta vulnerabilidad puede ser explotada mediante acceso remoto al dispositivo, usando las credenciales predeterminadas embebidas, lo que compromete totalmente el control administrativo y la configuración de la red. |
| Estrategia | Actualizar urgentemente el firmware a una versión parcheada superior a la 200.1.20. Cambiar absolutamente las contraseñas por defecto y deshabilitar el acceso remoto si no es estrictamente necesario. Monitorizar accesos a la interfaz administrativa y utilizar sistemas de detección de intrusos para identificar intentos de autenticación no autorizados. |
| CVE | CVE-2026-27755 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026 |
| Vendor | SODOLA |
| Producto | SL902-SWTGW124AS firmware |
| Versiones | versiones hasta 200.1.20 incluidas |
| Exploit Públicos | Sí |
| Referencia | SODOLA Producto Oficial |
| Descripción | Firmware SL902-SWTGW124AS de SODOLA versiones hasta la 200.1.20 presenta una vulnerabilidad por generación débil de identificadores de sesión que permite a un atacante forjar sesiones autenticadas calculando cookies MD5 predecibles. Conociendo o adivinando credenciales válidas, el atacante calcula el identificador de sesión offline, evitando así el proceso normal de autenticación y obteniendo acceso no autorizado al dispositivo. |
| Estrategia | Aplicar inmediatamente el parche o actualización oficial a versiones superiores a la 200.1.20. En paralelo, restringir accesos a la gestión del dispositivo desde redes no confiables y monitorizar intentos anómalos de sesión o accesos no autorizados. |
| CVE | CVE-2026-27947 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026, 04:31 (UTC) |
| Vendor | Intermesh |
| Producto | Group-Office (herramienta de CRM y groupware empresarial) |
| Versiones | versiones anteriores a 26.0.9, 25.0.87, y 6.8.154 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-2rwh-9qp7-f92x |
| Descripción | Group-Office, una herramienta empresarial de gestión de relaciones con clientes y groupware, presenta una vulnerabilidad de ejecución remota de código autenticada en el flujo de procesamiento de adjuntos TNEF. Las versiones anteriores a 26.0.9, 25.0.87 y 6.8.154 son vulnerables debido a que al extraer archivos controlados por el atacante desde un `winmail.dat` y llamar a `zip` con un comodín en shell (`*`), los nombres de archivo maliciosos pueden interpretarse como opciones del comando `zip`, permitiendo ejecución arbitraria de comandos. |
| Estrategia | Actualizar urgentemente a las versiones 26.0.9, 25.0.87 o 6.8.154. Reforzar la vigilancia sobre los sistemas afectados para detectar posibles intentos de explotación. Limitar el acceso autenticado y controlar la recepción de archivos TNEF para reducir el riesgo. Monitorizar alertas de seguridad relativas a exploits públicos activos. |
| CVE | CVE-2026-28268 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28/02/2026, 04:31 (UTC) |
| Vendor | Vikunja |
| Producto | vikunja/api (plataforma de gestión de tareas) |
| Versiones | versiones anteriores a 2.1.0 |
| Exploit Públicos | Confirmados |
| Referencia | Github – Commit Patch |
| Descripción | Existe una vulnerabilidad de lógica de negocio en el mecanismo de restablecimiento de contraseña de vikunja/api en versiones anteriores a 2.1.0 que permite que los tokens de restablecimiento puedan reutilizarse indefinidamente. Debido a la falta de invalidación de tokens tras su uso y un fallo crítico en el trabajo cron de limpieza de tokens, estos permanecen válidos para siempre. Esto permite a un atacante que intercepte un token (mediante logs, historial del navegador o phishing) realizar una toma completa y persistente de la cuenta, eludiendo los controles estándar de autenticación. |
| Estrategia | Actualizar urgentemente a la versión 2.1.0 que incluye el parche que invalida correctamente los tokens tras su uso. En paralelo, revisar registros para detectar accesos anómalos y reforzar la monitorización de intentos de restablecimiento de contraseñas. Educar usuarios frente a phishing para reducir riesgo de robo de tokens. |
—
He insertado el registro en Supabase con la información del CVE-2026-28268, quedando disponible para seguimiento y análisis.
| CVE | CVE-2026-28408 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026 |
| Vendor | WeGIA |
| Producto | WeGIA (gestor web para instituciones benéficas) |
| Versiones | Versiones anteriores a 3.6.5 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad oficial WeGIA |
| Descripción | WeGIA es un gestor web para instituciones benéficas. Antes de la versión 3.6.5, el script adicionar_tipo_docs_atendido.php no pasa por el controlador central del proyecto ni tiene controles propios de autenticación y permisos. Un usuario malicioso podría hacer peticiones mediante herramientas como Postman o directamente usando la URL del archivo para acceder a funciones exclusivas para empleados. Esta vulnerabilidad permite a actores externos inyectar datos no autorizados masivamente en el almacenamiento del servidor de la aplicación. La versión 3.6.5 corrige este problema. |
| Estrategia | Actualizar inmediatamente a la versión 3.6.5 o superior. Verificar y reforzar que todos los scripts pasen siempre por el controlador central con autenticación y permisos estrictos. Implementar monitoreo para detectar inyecciones masivas y peticiones no autorizadas, bloqueando IPs sospechosas y aplicando controles de acceso granulares para evitar accesos indebidos a funciones internas. |
—–
| CVE | CVE-2026-28409 |
| Severidad | CRITICAL (10.0) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026 |
| Vendor | WeGIA |
| Producto | WeGIA (web manager para instituciones benéficas) |
| Versiones | Anteriores a 3.6.5 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial WeGIA |
| Descripción | Existe una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en la funcionalidad de restauración de base de datos de la aplicación WeGIA, antes de la versión 3.6.5. Un atacante con acceso administrativo (obtenible a través de un bypass de autenticación previo) puede ejecutar comandos arbitrarios del sistema operativo en el servidor al subir un archivo de respaldo con un nombre específicamente manipulado. La versión 3.6.5 soluciona esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente WeGIA a la versión 3.6.5 o superior. Revisar y reforzar controles de acceso para prevenir accesos administrativos no autorizados, ya que esta vulnerabilidad requiere credenciales elevadas. Monitorizar actividades anómalas en el sistema y restringir la capacidad de subida de archivos con nombres manipulados. |
| CVE | CVE-2026-28411 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026 |
| Vendor | WeGIA |
| Producto | WeGIA (Web manager para instituciones benéficas) |
| Versiones | Versiones anteriores a 3.6.5 |
| Exploit Públicos | Sí |
| Referencia | Advisory WeGIA Github |
| Descripción | Vulnerabilidad crítica en WeGIA, un gestor web para instituciones benéficas. Antes de la versión 3.6.5, el uso inseguro de la función `extract()` sobre la superglobal `$_REQUEST` permite a un atacante no autenticado sobreescribir variables locales en múltiples scripts PHP. Esto posibilita omitir completamente los controles de autenticación, logrando acceso no autorizado a áreas administrativas y protegidas de la aplicación WeGIA. |
| Estrategia | Aplicar sin demora la actualización a la versión 3.6.5 o superior, que corrige el manejo inseguro de variables. Además, realizar revisiones de código para eliminar usos de `extract()` sobre datos de usuario y reforzar las pruebas de autenticación para detectar posibles bypass. Monitorizar accesos sospechosos en módulos administrativos para detectar ataques en curso. |
| CVE | CVE-2026-28515 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026 |
| Vendor | openDCIM Project |
| Producto | openDCIM |
| Versiones | Versión 23.04, hasta commit 4467e9c4 |
| Exploit Públicos | Sí, disponibles |
| Referencia | Chocapikk Analysis |
| Descripción | openDCIM versión 23.04, hasta commit 4467e9c4, contiene una vulnerabilidad de falta de autorización en install.php y container-install.php. El instalador y el manejador de actualización exponen funcionalidad de configuración LDAP sin aplicar controles de roles. Cualquier usuario autenticado puede acceder a esta funcionalidad independientemente de sus privilegios. En implementaciones donde REMOTE_USER está configurado sin aplicación de autenticación, el punto puede ser accesible sin credenciales, permitiendo la modificación no autorizada de la configuración de la aplicación. |
| Estrategia | Aplicar urgentemente el parche o actualizar a versión corregida de openDCIM que resuelva esta exposición. Revisar configuraciones de autenticación, especialmente REMOTE_USER, para garantizar que no permite acceso anónimo. Imponer controles estrictos de roles y autenticación en las funciones de configuración, además de monitorizar accesos a los endpoints sensibles para detectar posibles explotaciones. |
—
| CVE | CVE-2026-28516 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026, 04:31 (UTC) |
| Vendor | openDCIM |
| Producto | openDCIM |
| Versiones | version 23.04, hasta commit 4467e9c4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Chocapikk Advisory |
| Descripción | openDCIM versión 23.04, hasta el commit 4467e9c4, contiene una vulnerabilidad de inyección SQL en Config::UpdateParameter. Los manejadores install.php y container-install.php incorporan entradas suministradas por el usuario directamente en sentencias SQL usando interpolación de cadenas sin sentencias preparadas ni saneamiento adecuado de entradas. Un usuario autenticado puede ejecutar sentencias SQL arbitrarias contra la base de datos subyacente. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión posterior al commit 4467e9c4 donde se corrige esta vulnerabilidad. Además, revisar y endurecer controles de validación y saneamiento de entradas en todas las interfaces expuestas a usuarios para evitar inyecciones. Monitorizar actividad anómala en la base de datos y restringir privilegios de usuarios autenticados para minimizar impacto en caso de explotación. |
—–
| CVE | CVE-2026-28517 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de febrero de 2026 |
| Vendor | openDCIM |
| Producto | openDCIM |
| Versiones | Versión 23.04 hasta commit 4467e9c4 |
| Exploit Públicos | Sí, existen |
| Referencia | Chocapikk Advisory |
| Descripción | Vulnerabilidad de inyección de comandos OS en openDCIM versión 23.04 hasta commit 4467e9c4 en el archivo report_network_map.php. La aplicación obtiene el parámetro de configuración ‘dot’ desde la base de datos y lo pasa directamente a exec() sin validación ni saneamiento. Si un atacante modifica el valor fac_Config.dot, puede ejecutar comandos arbitrarios con los privilegios del proceso del servidor web. |
| Estrategia | Actualizar inmediatamente a una versión parcheada que valide y sanee el parámetro ‘dot’, restringir permisos de modificación en la base de datos para evitar cambios no autorizados y monitorizar actividades anómalas en el servidor web para detectar intentos de explotación. |


